Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

CVE-2025-11963

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Saysis Computer Systems Trade Ltd. Co. StarCities allows Reflected XSS.This issue affects StarCities: before 1.1.61.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2025

CVE-2024-8528

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Reflected XSS using a specific URL in Automated Logic WebCTRL and Carrier i-VU can allow delivery of malicious payload due to a specific GET parameter not being sanitized.
Gravedad CVSS v4.0: MEDIA
Última modificación:
19/11/2025

CVE-2025-0421

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Restriction of Rendered UI Layers or Frames vulnerability in Shopside Software Technologies Inc. Shopside allows iFrame Overlay.This issue affects Shopside: through 05022025.
Gravedad CVSS v3.1: MEDIA
Última modificación:
19/11/2025

CVE-2024-8527

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Open Redirect in URL parameter in Automated Logic WebCTRL and Carrier i-Vu versions 6.0, 6.5, 7.0, 8.0, 8.5, 9.0 may allow attackers to exploit user sessions.
Gravedad CVSS v4.0: ALTA
Última modificación:
19/11/2025

CVE-2025-12592

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Legacy Vivotek Device firmware uses default credetials for the root and user login accounts.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
19/11/2025

CVE-2025-10437

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Eksagate Electronic Engineering and Computer Industry Trade Inc. Webpack Management System allows SQL Injection.This issue affects Webpack Management System: through 20251119.
Gravedad CVSS v3.1: CRÍTICA
Última modificación:
19/11/2025

CVE-2025-13395

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A security flaw has been discovered in codehub666 94list up to 5831c8240e99a72b7d3508c79ef46ae4b96befe8. The impacted element is the function Login of the file /function.php. The manipulation results in sql injection. The attack can be launched remotely. The exploit has been released to the public and may be exploited. This product does not use versioning. This is why information about affected and unaffected releases are unavailable.
Gravedad CVSS v4.0: MEDIA
Última modificación:
19/11/2025

CVE-2025-64408

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Apache Causeway faces Java deserialization vulnerabilities that allow remote code execution (RCE) through user-controllable URL parameters. These vulnerabilities affect all applications using Causeway&amp;#39;s ViewModel functionality and can be exploited by authenticated attackers to execute arbitrary code with application privileges. <br /> <br /> This issue affects all current versions.<br /> <br /> Users are recommended to upgrade to version 3.5.0, which fixes the issue.
Gravedad CVSS v3.1: MEDIA
Última modificación:
25/11/2025

CVE-2025-12472

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** An attacker with a Looker Developer role could manipulate a LookML project to exploit a race condition during Git directory deletion, leading to arbitrary command execution on the Looker instance.<br /> <br /> <br /> <br /> Looker-hosted and Self-hosted were found to be vulnerable.<br /> This issue has already been mitigated for Looker-hosted instances. No user action is required for these.<br /> <br /> <br /> Self-hosted instances must be upgraded as soon as possible. This vulnerability has been patched in all supported versions of Self-hosted.<br /> The versions below have all been updated to protect from this vulnerability. You can download these versions at the Looker download page https://download.looker.com/ :<br /> * 24.12.103+<br /> * 24.18.195+<br /> * 25.0.72+<br /> * 25.6.60+<br /> * 25.8.42+<br /> * 25.10.22+
Gravedad CVSS v4.0: ALTA
Última modificación:
19/11/2025

CVE-2025-11230

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Inefficient algorithm complexity in mjson in HAProxy allows remote attackers to cause a denial of service via specially crafted JSON requests.
Gravedad CVSS v3.1: ALTA
Última modificación:
19/12/2025

CVE-2025-58412

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** A improper neutralization of script-related html tags in a web page (basic xss) vulnerability in Fortinet FortiADC 8.0.0, FortiADC 7.6.0 through 7.6.3, FortiADC 7.4 all versions, FortiADC 7.2 all versions may allow attacker to execute unauthorized code or commands via crafted URL.
Gravedad CVSS v3.1: MEDIA
Última modificación:
20/11/2025

CVE-2025-0351

Fecha de publicación:
19/11/2025
Idioma:
Inglés
*** Pendiente de traducción *** Rejected reason: Voluntarily withdrawn
Gravedad: Pendiente de análisis
Última modificación:
19/11/2025